Ekstern sikkerhedsvurdering
eksempel-vvs.dk
5 mangler bør rettes.
- Dato
- 1. september 2026
- Rapport
- Eksempel
- Metode
- Passiv, 15 tjek
- Udarbejdet af
- Cyberrapport
Ret det her først
De vigtigste fund, sorteret efter betydning.
- DMARC (beskyttelse mod falske afsendere)Opret
_dmarcmedp=noneog rapportering, og gå derefter tilp=quarantineellerp=reject. - HSTS (Strict-Transport-Security)Tilføj
Strict-Transport-Security: max-age=31536000; includeSubDomains. - Content-Security-PolicyIndfør en Content-Security-Policy – start i report-only og stram gradvist.
- security.txt (kontakt for sårbarheder)Publicér en security.txt med Contact og Expires (se securitytxt.org).
- X-Content-Type-OptionsTilføj
X-Content-Type-Options: nosniff.
Send det videre
I skal sjældent selv rette noget. Send listen til den, der står for det, med et klik. Mailen åbner i jeres eget mailprogram, så I kan læse den igennem først.
Til jeres webbureau eller hosting
Typisk den, der driver jeres hjemmeside.
- HSTS (Strict-Transport-Security)
- Content-Security-Policy
- security.txt (kontakt for sårbarheder)
- X-Content-Type-Options
- Softwareversioner i HTTP-headere
- CMS-version synlig i kildekoden
- Referrer-Policy
Til jeres IT-leverandør
Typisk den, der styrer jeres domæne, DNS og e-mail.
- DMARC (beskyttelse mod falske afsendere)
- MTA-STS (krypteret mail-levering)
- CAA (hvem må udstede certifikater)
Hjemmeside og kryptering
- Godkendt
HTTPS med gyldigt certifikat
Hjemmesiden svarer på https://www.eksempel-vvs.dk/.
NIS2 art. 21(2)(h) kryptografi og kryptering · GDPR art. 32
- Godkendt
HTTP omdirigerer til HTTPS
Besøgende på http:// sendes videre til den krypterede version.
NIS2 art. 21(2)(h) kryptografi og kryptering · GDPR art. 32
- Mangel
HSTS (Strict-Transport-Security)
En angriber på fx et offentligt wifi kan tvinge forbindelsen ned til ukrypteret.
Teknisk detalje
Headeren mangler, så browsere kan narres til en ukrypteret forbindelse.
Sådan retter I det: Tilføj
Strict-Transport-Security: max-age=31536000; includeSubDomains.NIS2 art. 21(2)(h) kryptografi og kryptering · GDPR art. 32
- Mangel
Content-Security-Policy
Hvis nogen får indsprøjtet kode på siden, kan den stjæle loginoplysninger eller omdirigere jeres kunder.
Teknisk detalje
Ingen CSP. Det gør cross-site scripting (XSS) lettere at udnytte.
Sådan retter I det: Indfør en Content-Security-Policy – start i report-only og stram gradvist.
NIS2 art. 21(2)(g) basal cyberhygiejne
- Mangel
X-Content-Type-Options
Browsere kan narres til at køre filer som kode, hvilket gør visse angreb lettere.
Teknisk detalje
Headeren mangler.
Sådan retter I det: Tilføj
X-Content-Type-Options: nosniff.NIS2 art. 21(2)(g) basal cyberhygiejne
- Godkendt
Beskyttelse mod clickjacking
Siden kan ikke indlejres på fremmede sider.
NIS2 art. 21(2)(g) basal cyberhygiejne
- Bemærkning
Referrer-Policy
Adresser med fx søgeord eller ordrenumre kan lække til andre hjemmesider.
Teknisk detalje
Headeren mangler; fulde URL’er kan lække til tredjeparter.
Sådan retter I det: Tilføj
Referrer-Policy: strict-origin-when-cross-origin.NIS2 art. 21(2)(g) basal cyberhygiejne
- Godkendt
SPF (tilladte afsendere)
"v=spf1 include:spf.protection.outlook.com -all"
NIS2 art. 21(2)(j) sikret kommunikation · GDPR art. 32
- Mangel
DMARC (beskyttelse mod falske afsendere)
Modtagernes mailsystemer ved ikke, at de skal afvise falske mails i jeres navn. Det er den mest udbredte vej til fakturasvindel.
Teknisk detalje
Ingen DMARC-record. Alle kan sende mails, der ser ud til at komme fra eksempel-vvs.dk.
Sådan retter I det: Opret
_dmarcmedp=noneog rapportering, og gå derefter tilp=quarantineellerp=reject.NIS2 art. 21(2)(j) sikret kommunikation · GDPR art. 32
- Bemærkning
MTA-STS (krypteret mail-levering)
Mails til jer kan i sjældne tilfælde leveres ukrypteret og læses undervejs.
Teknisk detalje
Uden MTA-STS kan mail til jer nedgraderes til ukrypteret levering.
Sådan retter I det: Publicér en MTA-STS-politik (starter i testing-mode).
NIS2 art. 21(2)(j) sikret kommunikation · GDPR art. 32
Hvad I afslører
- Bemærkning
Softwareversioner i HTTP-headere
Angribere kan se præcis hvilken software I kører og slå kendte huller op.
Teknisk detalje
Serveren afslører: Apache/2.4.41 (Ubuntu).
Sådan retter I det: Skjul versionsnumre i Server/X-Powered-By og hold softwaren opdateret.
NIS2 art. 21(2)(e) sårbarhedshåndtering og -offentliggørelse
- Bemærkning
CMS-version synlig i kildekoden
Automatiske angreb leder efter netop denne version. Er den forældet, er I et let mål.
Teknisk detalje
Siden oplyser: "WordPress 6.1.1". Angribere bruger det til at finde kendte sårbarheder.
Sådan retter I det: Fjern generator-tagget og sørg for, at CMS og plugins opdateres automatisk.
NIS2 art. 21(2)(e) sårbarhedshåndtering og -offentliggørelse
- Mangel
security.txt (kontakt for sårbarheder)
Den, der opdager et sikkerhedshul hos jer, ved ikke, hvem de skal sige det til.
Teknisk detalje
Ingen gyldig /.well-known/security.txt. Sikkerhedsforskere ved ikke, hvordan de skal kontakte jer.
Sådan retter I det: Publicér en security.txt med Contact og Expires (se securitytxt.org).
NIS2 art. 21(2)(e) sårbarhedshåndtering og -offentliggørelse
DNS
- Godkendt
DNSSEC
DNS-svarene er signerede og valideret.
NIS2 art. 21(2)(g) basal cyberhygiejne
- Bemærkning
CAA (hvem må udstede certifikater)
Ethvert certifikatfirma kan udstede certifikater til jeres domæne, hvilket gør misbrug lettere.
Teknisk detalje
Enhver certifikatudsteder må udstede certifikater til domænet.
Sådan retter I det: Tilføj en CAA-record for jeres faktiske udsteder(e).
NIS2 art. 21(2)(h) kryptografi og kryptering · GDPR art. 32
Om denne rapport
Metode. Vurderingen er lavet passivt: vi har hentet forsiden over http og https, læst en eventuel security.txt og slået domænets offentlige DNS-oplysninger op. Der er ikke forsøgt login, portscanning eller udnyttelse af sårbarheder.
Karakter. Hvert tjek vægtes efter betydning. Godkendt giver fuldt point, en bemærkning halvt og en mangel intet. A svarer til mindst 90 point, B til 75, C til 60, D til 45 og E til 30.
Begrænsninger. Rapporten dækker kun det, der er offentligt synligt, på tidspunktet for tjekket. NIS2 kræver også risikostyring, backup, adgangsstyring, styring af leverandører og løbende test af, om sikkerheden virker. Det kræver en vurdering indefra.
Vil I vide, hvordan det står til indenfor?
Vi laver NIS2-parathedsvurderinger og penetrationstest til fast pris.